Разследване разкрива мащабен компромис на ниво хостинг доставчик, при който избрани потребители са били заразявани чрез злонамерени update пакети, без уязвимост в самия код на Notepad++.
Популярният текстов и кодов редактор Notepad++ е бил използван като вектор за целенасочен кибершпионаж в продължение на месеци, след като нападатели са компрометирали инфраструктурата за обновления на приложението на ниво хостинг доставчик. Това става ясно от нов подробен доклад на създателя и поддържащ проекта Дон Хо.
За разлика от класическите supply-chain атаки, при които се експлоатират уязвимости в самия софтуер, в този случай изходният код на Notepad++ не е бил засегнат. Вместо това нападателите са получили контрол върху средата, от която се обслужват update заявките.
Как е извършена атаката
Според официалното съобщение, трафикът на конкретно подбрани потребители е бил селективно пренасочван към злонамерени update manifest файлове, контролирани от атакуващите. Това е позволило доставянето на компрометирани инсталатори, без масово засягане на всички потребители.
Кампанията е започнала през юни 2025 г. и е продължила до 2 декември 2025 г., което я превръща в една от най-дългите и добре прикрити атаки срещу open-source проект с широка потребителска база.
Първоначално атакуващите са компрометирали споделен хостинг сървър, използван от множество клиенти, включително Notepad++. Достъпът им до този сървър е прекъснат на 2 септември 2025 г., след рутинна поддръжка и обновяване на ядрото.
Въпреки това, нападателите са запазили валидни идентификационни данни за вътрешни услуги на хостинг доставчика и са успели да продължат злонамерената дейност още няколко месеца.
Кой стои зад атаката
Според Дон Хо, множество независими експерти по сигурност са стигнали до извода, че зад кампанията най-вероятно стои китайска държавно спонсорирана група.
„Нападателите са таргетирали конкретно домейна на Notepad++ с цел да експлоатират недостатъчните механизми за проверка на обновленията, които съществуваха в по-старите версии“, посочва Хо.
Този подход, съчетан със селективното разпространение на зловреден код, ясно насочва към шпионска операция, а не към масова киберпрестъпна кампания.
Кои са били целите
Изследователите подчертават, че атаката е била изключително прецизна. Вместо да се заразяват всички потребители, зловредните обновления са били доставяни само на високостойностни цели – вероятно разработчици, инженери и организации с достъп до чувствителна интелектуална собственост или вътрешни проекти.
Това поведение е типично за държавно подкрепяни APT операции, при които приоритет е дългосрочният достъп и разузнавателната стойност, а не бързата монетизация.
Реакцията на Notepad++
След разкриването на инцидента, проектът е предприел серия от спешни и дългосрочни мерки:
-
Миграция към нов хостинг доставчик, описан като такъв със „значително по-силни практики за сигурност“.
-
Подобряване на механизма за обновления WinGup във версия 8.8.9, който вече проверява както цифровия сертификат, така и криптографския подпис на инсталатора.
-
Подготовка на допълнителен защитен слой във версия 8.9.2, очаквана в рамките на около месец, при която XML от update сървъра ще бъде подписван (XMLDSig), а проверката ще бъде задължителна.
„XML файлът, връщан от update сървъра, вече е подписан, а проверката на сертификата и подписа ще се налага строго“, обяснява Хо.
Какво не е компрометирано
Важно е да се подчертае, че:
-
Изходният код на Notepad++ не е бил компрометиран.
-
Няма доказателства за пробиви в други хостинг сървъри на доставчика.
-
Хостинг компанията е заявила, че е отстранила уязвимостите и е ротирала всички потенциално компрометирани креденшъли.
Точният технически механизъм, използван за прихващане и пренасочване на update трафика, все още се разследва.
Безопасен ли е Notepad++ днес
Да. Notepad++ е безопасен за използване, при условие че е обновен до версия 8.8.9 или по-нова. Новите механизми за проверка значително намаляват риска от подобен тип supply-chain атаки в бъдеще.
В края на съобщението си Дон Хо отправя публично извинение:
„Искрено се извинявам на всички потребители, засегнати от този инцидент.“









